[{"data":1,"prerenderedAt":211},["ShallowReactive",2],{"service-ot-security-th":3},{"doc":4},{"id":5,"title":6,"body":7,"description":185,"extension":186,"faq":187,"lastReviewed":203,"link":204,"meta":205,"navigation":206,"path":207,"seo":208,"stem":209,"__hash__":210},"servicesTh\u002Fth\u002Fservices\u002Fot-security.md","OT Security",{"type":8,"value":9,"toc":175},"minimark",[10,14,19,22,25,28,52,55,58,92,95,98,130,137,140,152,155,167],[11,12,13],"p",{},"Operational technology คือสิ่งที่ขับเคลื่อนโลกทางกายภาพ ทั้งปั๊ม วาล์ว กังหัน และไลน์การผลิตที่ทำให้โรงงาน พลังงาน และสาธารณูปโภคเดินหน้าอยู่ได้ พอระบบพวกนี้ล้ม สิ่งที่เสียไม่ใช่ข้อมูลรั่ว แต่คือเครื่องหยุดเดิน อุปกรณ์เสียหาย และความเสี่ยงต่อชีวิตคน การประเมินระบบเหล่านี้ต้องอาศัยแนวทางคนละแบบกับการทดสอบเว็บแอปพลิเคชัน จะ fuzz PLC ใน production แบบที่ทำกับหน้า login ไม่ได้ ทีมที่ได้รับการรับรองของเราประเมินระบบ OT และระบบอุตสาหกรรม และทุกงานเริ่มจากกฎข้อเดียว ความปลอดภัยและความพร้อมใช้งานของการผลิตมาก่อนเสมอ เราช่วยเจ้าของสินทรัพย์หาและอุดจุดอ่อนใน SCADA และ ICS ก่อนที่ผู้โจมตีหรืออุบัติเหตุจะเจอมันก่อน",[15,16,18],"h2",{"id":17},"ot-security-assessment","OT Security Assessment",[11,20,21],{},"ระบบ OT อย่าง SCADA และ ICS คือแกนหลักของอุตสาหกรรมการผลิต พลังงาน และสาธารณูปโภค ระบบพวกนี้ควบคุมและเฝ้าดูกระบวนการทางกายภาพ จึงกลายเป็นเป้าหมายชั้นดีของการโจมตีไซเบอร์ที่รบกวนการเดินเครื่อง สร้างความสูญเสียทางการเงิน และเป็นอันตรายต่อความปลอดภัยสาธารณะได้",[11,23,24],{},"ทีมของเราจะหาและจัดการช่องโหว่ทั่วทั้ง OT infrastructure ครอบคลุม firewall, DMZ, sensor, เครือข่ายเครื่องมือวัด และระบบควบคุม",[15,26,27],{"id":27},"แนวทางการประเมิน",[29,30,31,35,38],"ul",{},[32,33,34],"li",{},"ใช้ทั้งเทคนิค active และ passive ขณะระบบยังเดินเครื่องใน production",[32,36,37],{},"กระทบการเดินเครื่องให้น้อยที่สุดและรักษาความพร้อมใช้งานไว้",[32,39,40,41],{},"ประเมินความปลอดภัยเทียบกับมาตรฐานและกรอบงานของอุตสาหกรรม:\n",[29,42,43,46,49],{},[32,44,45],{},"NIST CSF",[32,47,48],{},"ICS Controls",[32,50,51],{},"NERC CIP",[15,53,54],{"id":54},"ขั้นตอนการทำงาน",[11,56,57],{},"ทุกงาน OT เดินตามกระบวนการห้าขั้นเหมือนกัน สร้างขึ้นบนความจริงที่ว่าระบบพวกนี้เอาออฟไลน์มาทดสอบเฉย ๆ ไม่ได้",[59,60,61,68,74,80,86],"ol",{},[32,62,63,67],{},[64,65,66],"strong",{},"Scoping",": เราแผนที่สภาพแวดล้อมไปด้วยกัน ทั้ง Purdue level ที่เกี่ยวข้อง zone และ conduit ที่อยู่ใน scope ตัว PLC, RTU, HMI และ historian ที่เกี่ยวข้อง รวมถึงจุดที่ IT กับ OT มาบรรจบกัน proposal ระบุชัดว่าจะประเมินอะไร ลึกแค่ไหน ไม่มีกิจกรรมปลายเปิดใกล้ระบบที่เกี่ยวกับความปลอดภัยของชีวิต",[32,69,70,73],{},[64,71,72],{},"Rules of engagement",": ก่อน traffic แตะเครือข่าย ตกลงกันเรื่อง maintenance window สินทรัพย์ที่ห้ามแตะ ช่องทางติดต่อฉุกเฉิน และเส้นทาง escalation ที่ชัด อะไรที่กระทบ process จริงได้จะนัดกับทีม operation และวิศวกรรมก่อน และไม่มีอะไรที่เสี่ยงเกิดขึ้นก่อนทีมนั้นเซ็นอนุมัติ",[32,75,76,79],{},[64,77,78],{},"Execution (passive ก่อน)",": เราเริ่มด้วยเทคนิค passive ทั้งดักจับ traffic เครือข่าย ค้นหาสินทรัพย์ และรีวิวการตั้งค่า ปะติดปะต่อภาพที่แม่นได้โดยไม่ยิง packet ที่ controller ไม่คาดคิดออกไปแม้แต่ตัวเดียว การทดสอบแบบ active จะเข้ามาเฉพาะจุดที่ปลอดภัย และทำในช่วงเวลาที่ตกลงไว้โดยมีทีม operation อยู่ด้วยเสมอ เราไม่เอาความปลอดภัยของการผลิตไปแลกกับความครอบคลุม",[32,81,82,85],{},[64,83,84],{},"Reporting",": รายงานเขียนให้สองกลุ่มอ่านพร้อมกัน executive summary ที่กรอบความเสี่ยงในแง่ผลกระทบต่อการเดินเครื่องและความปลอดภัย กับ technical findings ที่วิศวกรระบบควบคุมและ integrator เอาไปทำต่อได้ แต่ละข้อแมปกับกรอบงานที่เกี่ยวข้อง",[32,87,88,91],{},[64,89,90],{},"Retest & debrief",": พอทีมคุณและเวนเดอร์แก้เสร็จ เราตรวจว่าแก้จริง เท่าที่ทำได้ก็ตรวจแบบ passive แล้วอัปเดตสถานะของทุก finding ปิดงานด้วย debrief ที่มีทั้งฝ่ายความปลอดภัยและฝ่าย operation อยู่ด้วย ไม่ใช่โยน PDF ทิ้งไว้ในอินบ็อกซ์",[15,93,94],{"id":94},"สิ่งที่คุณได้รับ",[11,96,97],{},"ทุกการประเมินมีเอกสารทั้งสำหรับห้องประชุมบอร์ดและหน้างานในโรงงาน",[29,99,100,106,112,118,124],{},[32,101,102,105],{},[64,103,104],{},"Executive summary",": ภาพความเสี่ยงในแง่การเดินเครื่อง อะไรที่รบกวนการผลิต ทำอุปกรณ์เสียหาย หรือเป็นอันตรายต่อความปลอดภัยได้ และโอกาสเกิดมากแค่ไหน",[32,107,108,111],{},[64,109,110],{},"Findings พร้อมระดับความรุนแรง",": ทุกข้อให้คะแนนด้วย CVSS และที่สำคัญคือถ่วงน้ำหนักด้วยผลกระทบจริงต่อการเดินเครื่องและความปลอดภัย จัดลำดับการแก้ตรงจุดที่สำคัญได้",[32,113,114,117],{},[64,115,116],{},"หลักฐานและการทำซ้ำ",": เอกสารของแต่ละ finding ชัดเจนพร้อมหลักฐานประกอบ เก็บมาด้วยวิธีที่เคารพความอ่อนไหวของสภาพแวดล้อมควบคุมที่ยังเดินเครื่องอยู่",[32,119,120,123],{},[64,121,122],{},"คำแนะนำการแก้ไข",": วิธีแก้ที่ทำได้จริงและเข้าใจบริบท OT คำนึงถึงอุปกรณ์เก่า ข้อจำกัดของเวนเดอร์ และความจริงที่ว่าการ patch ใน OT ไม่ง่ายเหมือนฝั่ง IT ไม่ใช่ boilerplate จาก scanner",[32,125,126,129],{},[64,127,128],{},"การ retest ยืนยันผล",": เราตรวจซ้ำหลังการแก้ไข แล้วอัปเดตรายงานให้สะท้อนรายการที่ปิดแล้ว",[11,131,132,133,136],{},"ตลอดประวัติของบริษัท เราส่ง ",[64,134,135],{},"รายงานเปล่าไปศูนย์ฉบับ"," ทุกงานที่ผ่านมาเจอ finding จริงที่ผ่านการยืนยันแล้วทั้งหมด",[15,138,139],{"id":139},"ทีมและใบรับรอง",[11,141,142,143,146,147],{},"ทีมภายในของเราเป็นคนลงมือประเมินเอง ถือใบรับรองในวงการอย่าง ",[64,144,145],{},"OSCP, OSCE, CREST CRT, CREST CPSA และ GIAC GREM"," ใบรับรองเหล่านี้ได้มาจากการสอบภาคปฏิบัติที่เข้มข้น ทีมเดียวกันนี้ขึ้นนำเสนองานวิจัยในเวทีระดับนานาชาติ และดูแลลูกค้ามาแล้วกว่า 180 รายทั้งสายการเงิน องค์กรขนาดใหญ่ และภาคส่วนสำคัญ พื้นฐานแบบคนลงมือทำจริงนี่แหละที่ทำให้เราทำงานอย่างปลอดภัยในสภาพแวดล้อมอุตสาหกรรมที่อ่อนไหวได้ แทนที่จะปฏิบัติกับมันเหมือนเครือข่าย IT ธรรมดา ",[148,149,151],"a",{"href":150},"\u002Fcertifications","ดูใบรับรองทั้งหมดที่ทีมถือ",[15,153,154],{"id":154},"มาตรฐานที่ใช้",[11,156,157,158,160,161,163,164,166],{},"การประเมิน OT ของเราวัดสภาพแวดล้อมของคุณเทียบกับกรอบงานที่สำคัญต่ออุตสาหกรรมและโครงสร้างพื้นฐานสำคัญ ทั้ง ",[64,159,45],{},", ",[64,162,48],{}," และ ",[64,165,51],{}," แต่ละ finding แมปกลับไปที่มาตรฐานพวกนี้ คุณจึงแสดงให้ผู้ตรวจสอบและหน่วยกำกับเห็นได้ว่ายืนอยู่ตรงไหน และวัดความคืบหน้าระหว่างงานแต่ละรอบได้ ถ้าการประเมินต้องออกหลักฐานในรูปแบบเฉพาะ ไม่ว่าเพื่อ audit ภายในหรือข้อกำหนดของภาคอุตสาหกรรม บอกเราตอน scoping เลย จัดรายงานให้ตรงตอนนั้นไม่มีค่าใช้จ่ายเพิ่ม",[11,168,169,170,174],{},"สำหรับระบบฝั่ง IT สภาพแวดล้อม cloud และแอปพลิเคชันที่อยู่ข้าง ๆ OT ให้จับคู่กับ ",[148,171,173],{"href":172},"\u002Fpenetration-test","penetration test"," ทั่วไป ครอบคลุมพื้นผิวการโจมตีทั้งหมด ตั้งแต่เครือข่ายองค์กรลงไปถึงหน้างานในโรงงาน",{"title":176,"searchDepth":177,"depth":177,"links":178},"",2,[179,180,181,182,183,184],{"id":17,"depth":177,"text":18},{"id":27,"depth":177,"text":27},{"id":54,"depth":177,"text":54},{"id":94,"depth":177,"text":94},{"id":139,"depth":177,"text":139},{"id":154,"depth":177,"text":154},"ประเมินความปลอดภัยระบบ OT และ ICS โดยไม่กระทบการเดินเครื่อง ปกป้องโครงสร้างพื้นฐานสำคัญขององค์กร คุยกับทีม OT security ได้เลย","md",[188,191,194,197,200],{"q":189,"a":190},"OT security assessment คืออะไร","ระบบ OT (operational technology) อย่าง SCADA และ ICS ควบคุมกระบวนการทางกายภาพเบื้องหลังการผลิต พลังงาน และสาธารณูปโภค OT security assessment จะหาและจัดการช่องโหว่ทั่วทั้งระบบเหล่านั้น ทั้ง firewall, DMZ, sensor, เครือข่ายเครื่องมือวัด และระบบควบคุม เพื่อให้เจ้าของสินทรัพย์อุดจุดอ่อนได้ก่อนที่ผู้โจมตีหรืออุบัติเหตุจะเจอมันก่อน",{"q":192,"a":193},"การทดสอบจะกระทบระบบการผลิตหรือระบบความปลอดภัยของเราไหม","ความปลอดภัยและความพร้อมใช้งานของการผลิตมาก่อนเสมอ เราออกแบบงานมารอบข้อนี้ เริ่มด้วยเทคนิค passive ทั้งดักจับ traffic ค้นหาสินทรัพย์ และรีวิวการตั้งค่า ที่ไม่ยิง packet ที่ controller ไม่คาดคิดออกไปแม้แต่ตัวเดียว การทดสอบแบบ active จะเข้ามาเฉพาะจุดที่ปลอดภัย ทำในช่วง maintenance window ที่ตกลงกันไว้ โดยมีทีม operation ของคุณอยู่ด้วย เราไม่เอาความปลอดภัยของการผลิตไปแลกกับความครอบคลุม",{"q":195,"a":196},"ทำไมทำ penetration test แบบทั่วไปกับระบบ OT ตรง ๆ ไม่ได้","การประเมิน OT ต้องใช้แนวทางคนละแบบ จะ fuzz PLC ใน production แบบที่ทำกับหน้า login ไม่ได้ แนวทางของเราสร้างขึ้นบนความจริงที่ว่าระบบพวกนี้เอาออฟไลน์มาทดสอบเฉย ๆ ไม่ได้ จึงใช้เทคนิคแบบ passive-first และแนวทางแก้ไขที่เข้าใจบริบท OT คำนึงถึงอุปกรณ์รุ่นเก่าและข้อจำกัดของเวนเดอร์",{"q":198,"a":199},"คุณประเมินเทียบกับมาตรฐานอะไรบ้าง","NIST CSF, IEC 62443 และ NERC CIP ในทางปฏิบัติสามตัวนี้ตอบคนละคำถาม IEC 62443 ลงลึกที่ zone กับ conduit ของระบบควบคุม NIST CSF ใช้คุยกับผู้บริหารเรื่องภาพรวม ส่วน NERC CIP เกี่ยวเฉพาะกิจการที่อยู่ในกำกับของภาคไฟฟ้า ตอนวาง scope เราจึงถามก่อนว่าคุณต้องใช้ผลไปตอบใคร แล้วค่อยเลือกว่าจะแมป finding เข้ากรอบไหนเป็นหลัก",{"q":201,"a":202},"กำหนด scope งาน OT อย่างไร","การวาง scope คือการขีดเส้นความปลอดภัย ไม่ใช่แค่ลิสต์อุปกรณ์ พอตกลงกันได้แล้วว่า Purdue level ไหน zone ไหน และรอยต่อ IT กับ OT อยู่ตรงไหน เราจะไล่ตัดสินทีละอุปกรณ์ว่าตัวไหนแตะได้ตอนเดินเครื่องอยู่ ตัวไหนดูอย่างเดียวแบบ passive ซึ่งเอาเข้าจริงขึ้นอยู่กับว่าหยุดอะไรได้บ้าง และเงื่อนไขการซัพพอร์ตของเวนเดอร์ยอมให้ทำแค่ไหน การเขียนเส้นนี้ลงใน proposal คือสิ่งที่ทำให้มันไม่กลายเป็นการตัดสินใจหน้างานของคนทดสอบ","2026-09-21","\u002Fot-security",{},true,"\u002Fth\u002Fservices\u002Fot-security",{"title":6,"description":185},"th\u002Fservices\u002Fot-security","-99gRSW0Y4bqPZd8GHbzfg4eUd8HzyPAavih-u3qLqg",1790565596726]